본문으로 건너뛰기

Secret (비밀값 탐지)

소스코드와 커밋 이력에 남은 하드코딩된 비밀값을 찾습니다. 한 번 커밋된 비밀값은 이미 유출된 것으로 봐야 하므로, 빨리 찾아 폐기하는 것이 핵심입니다. 소스코드 서비스에서 사용합니다.

이런 값을 찾습니다

  • API 키, 액세스 토큰
  • 비밀번호, 데이터베이스 접속 문자열
  • 개인 키(PEM), 클라우드 자격 증명
지원 대상

파일 형식 / 언어와 무관합니다. 정규식 룰로 모든 텍스트 파일과 Git 커밋 이력에서 시크릿을 탐지합니다.

결과 보기

발견된 각 항목은 비밀값이 있는 파일과 위치를 보여 줍니다. 실제 비밀값은 안전하게 마스킹되어 표시됩니다.

Secret 탐지 결과

노출된 비밀값은 즉시 폐기하세요

소스에 커밋된 비밀값은 이미 노출된 것으로 간주해야 합니다. 코드에서 제거하는 것만으로는 충분하지 않으며, 해당 키 / 토큰을 폐기(rotate) 하고 새로 발급하세요. 값은 커밋 이력에 그대로 남아 있을 수 있습니다.

오탐 억제

예시 값이나 테스트 더미처럼 실제 비밀이 아닌 경우, 오탐으로 억제하거나 저장소의 무시 규칙을 사용할 수 있습니다. 억제는 fingerprint 로 유지되어 다음 스캔에서 다시 뜨지 않습니다.

다음 단계